Güvenli Dosya Transferi Sistemleri İçin PCI-DSS Uyumluluğu
Şifreleme ve erişim kontrolü gereklilikleri dahil ödeme kartı verilerini işleyen dosya transferi sistemleri için PCI-DSS uyumluluğuna nasıl ulaşılır.
PCI DSS 4.0 (31 Mart 2025 itibarıyla zorunlu), kart sahibi verilerini depolayan, işleyen veya ileten her sisteme 12 gereklilik uygular. Dosya transfer sistemleri için kritik kontroller şunlardır: Gereklilik 3 (depolanan hesap verilerinin uygun anahtar yönetimiyle AES-256 veya daha güçlü şifrelemeyle korunması), Gereklilik 4 (minimum TLS 1.2, tercihen TLS 1.3 ile iletim şifrelemesi), Gereklilik 8 (kart sahibi veri ortamına tüm erişimler için MFA), Gereklilik 10 (KVO'ya erişimlerin en az 12 ay günlüklenmesi) ve Gereklilik 12 (yönetişim ve hizmet sağlayıcı yönetimi). Tek bir .csv dosyasında bile PAN bulunan bir dosya transfer sistemi, standardın tüm kapsamına girer.
PCI DSS Kapsamını Tetikleyen Durumlar
PCI DSS, kart sahibi verilerini (KSV) veya hassas kimlik doğrulama verilerini (HKV) işleyen, depolayan veya ileten tüm sistem bileşenlerine uygulanır. KSV; birincil hesap numarası (PAN), kart sahibi adı, son kullanma tarihi ve hizmet kodudur. HKV ise CVV, tam hat verisi ve PIN'lerden oluşur; yetkilendirme sonrasında asla depolanamaz. Ortak bir bankadan PAN içeren elektronik tablo alan bir dosya transfer aracı kapsam dahilindedir. Yalnızca son dört haneli özet rapor göndermek için kullanılan bir araç kapsam dışıdır. Tokenize veya kısaltılmış PAN'lar (en fazla ilk altı artı son dört) kapsam dışında sayılır. Kapsam azaltma, en yüksek yatırım getirisini sağlayan PCI faaliyetidir; en erken noktada tokenizasyon uygulayın.
PCI DSS 4.0'ın Öne Çıkan Değişiklikleri
Sürüm 4.0 (Mart 2022'de yayımlandı, Nisan 2024 zorunlu, Mart 2025'e kadar ilerleyen gereklilikler) şu değişiklikleri getirdi: özelleştirilmiş yaklaşım (tanımlı yaklaşıma alternatif, hedefli risk analizi gerektirir), KVO'ya tüm erişimleri kapsayan genişletilmiş MFA gereklilikleri (yalnızca yöneticiler değil), daha sıkı parola kuralları (8.3.6 kapsamında Ocak 2025'ten itibaren 12+ karakter), birçok görev için artan sıklık (üç ayda bir tarama, yıllık sızma testi) ve istemci taraflı ödeme sayfalarına yönelik açık gereklilikler (6.4.3, tarama saldırısı tespiti için 11.6.1). Dosya transfer sistemleri en çok 8.3.6 ve Gereklilik 10'u hisseder; daha sıkı kimlik doğrulama ve günlükleme.
Gereklilik 3: Depolanan PAN'ların Korunması
Gereklilik 3, yetkilendirme sonrasında HKV depolanmasını yasaklar ve depolanan PAN'lar için güçlü koruma zorunlu kılar. Kabul edilebilir yöntemler şunlardır: güçlü tuz ile tek yönlü hash (PAN başına 128+ bit tuzla SHA-256), kısaltma (en fazla ilk altı ve son dört basamak), güvenli depolanan panoyla dizin token'ları veya ilişkili anahtar yönetimiyle güçlü şifreleme. Dosya transfer sistemleri için en temiz yaklaşım, dosya transfer hattına girmeden önce tokenizasyondur; PCI sertifikalı bir tokenizasyon hizmeti (Braintree, Stripe Radar, VGS) kullanın ve yalnızca token'ları aktarın. Ham PAN'ların iletilmesi zorunluysa FIPS 140-2 Düzey 2+ HSM'de anahtarlarla AES-256-GCM kullanın.
Gereklilik 4: İletim Şifrelemesi
4.2.1, açık ve genel ağlar üzerinden PAN iletiminde güçlü kriptografi gerektirir. PCI sözlüğüne göre "güçlü kriptografi" NIST SP 800-57'yi referans alır: simetrik için AES-256, asimetrik için RSA 3072+, aktarım için TLS 1.2+. TLS 1.0 ve 1.1'i tamamen devre dışı bırakın (2018'de kullanımdan kaldırıldı ve 4.0 ile yasaklandı). Yapılandırmayı doğrulamak için SSL Labs veya Qualys SSL Test'i üç ayda bir çalıştırın. E-posta açıkça sorunludur; 4.2.2, son kullanıcı mesajlaşma teknolojileri üzerinden gönderilen PAN'ların iletimden önce okunamaz hâle getirilmesini zorunlu kılar. E-postadaki düz metin PAN, PCI'ı ihlal eder. Bunun yerine şifreli indirme için güvenli bir bağlantı gönderin.
Gereklilik 8: KVO Genelinde MFA
PCI DSS 4.0'daki 8.4 ve 8.5, şunlar için MFA gerektirir: (a) yönetim personelinin KVO'ya konsol dışı tüm erişimleri ve (b) herhangi bir personelin KVO'ya uzaktan tüm erişimleri. Önceki sürümlere kıyasla "tüm" ifadesi belirleyicidir; yükleniciler, denetçiler, destek kullanıcıları yalnızca yöneticiler değil. Kabul edilebilir MFA faktörleri: bildiğiniz bir şey (parola), sahip olduğunuz bir şey (donanım token, telefon uygulaması), olduğunuz bir şey (biyometrik). İki faktör bağımsız olmalıdır; iki parola geçerli değildir. FIDO2 üzerinden donanım anahtarları (YubiKey, Feitian) 8.5'i temiz biçimde karşılar. SMS OTP önerilmez; NIST SP 800-63B 2016'da SMS'in güvence düzeyini düşürdü.
Gereklilik 10: Günlükleme ve 12 Aylık Saklama
10.2, şu bilgileri yakalayan denetim günlükleri gerektirir: KSV'ye bireysel kullanıcı erişimi, yönetici ayrıcalıklarına sahip kullanıcıların eylemleri, denetim izlerine erişim, geçersiz mantıksal erişim girişimleri, kimlik ve kimlik doğrulama mekanizmaları, denetim günlüklerinin başlatılması, sistem düzeyinde nesnelerin oluşturulması ve silinmesi. 10.5.1, en az 12 ay saklama ve üç ayın anında erişilebilir olmasını gerektirir. 10.7, kritik güvenlik kontrolü başarısızlıklarının 24 saat içinde tespit edilip yanıtlanması gerekliliğini ekledi. KVO dosya transfer sistemleri için değiştirilemez bir günlük deposu kullanın: CloudTrail ile AWS CloudWatch Logs, değiştirilemez politikalarla Azure Monitor veya dizin düzeyinde write-once yapılandırmasıyla Splunk.
Gereklilik 12: Hizmet Sağlayıcı Yönetişimi
12.8, hizmet sağlayıcı yönetimini kapsar. Hizmetlerin ve PCI DSS kapsamının açıklamalarıyla birlikte bir hizmet sağlayıcı listesi tutun, her biriyle KSV güvenliğinden sorumluluklarını kabul eden yazılı anlaşma yapın, her birinin hangi PCI gerekliliklerini yönettiğini belgeleyin ve hizmet sağlayıcının uyumluluk durumunu yıllık olarak izleyin. Dosya transfer sağlayıcıları için, Uyumluluk Onay Belgelerini (AOC) talep edin. Düzeyler: Yıllık 300 bin'den fazla işlemi depolayan/işleyen/ileten Düzey 1 sağlayıcılar yıllık yerinde değerlendirmeye tabi tutulur; küçük sağlayıcılar öz değerlendirme yapabilir. Ödemeler alanındaki büyük dosya transfer satıcıları (Globalscape EFT, IBM Sterling) Düzey 1 AOC tutar.
İstemci Taraflı Şifreleme ile Kapsam Azaltma
Şifreleme yükleme öncesinde istemcide gerçekleştiği için dosya transfer sağlayıcınız hiçbir zaman düz metin PAN görmüyorsa sağlayıcı PCI kapsamı dışında kalabilir. PCI SSC Bulut Bilişim Kılavuzları (2019) şifreleme yoluyla kapsam azaltmayı kabul eder; ancak şu koşullar aranır: (a) bulut sağlayıcısının anahtarlara erişimi olmaması, (b) müşterinin anahtar güvenliğini açıkça elinde tutması ve (c) kriptografinin güçlü olması. HexaTransfer gibi istemci taraflı AES-256-GCM mimarisi kullanan hizmetler, dikkatli dağıtım yapıldığında üye KVO kapsamı dışında aktarım kanalı olarak hizmet verebilir. Mimariyi Sistem Kaydınızda belgeleyin.
Sızma Testi ve Güvenlik Açığı Yönetimi
11.4, yıllık ve önemli değişiklikler sonrasında sızma testi gerektirir. Dosya transfer sistemleri için sızma testi kapsamı şunlardır: yükleme ve indirme endpoint'leri, kimlik doğrulama akışı, KVO ağ segmenti ve dosya işlemleri için kullanılan tüm API. CREST veya PCI onaylı bir test uzmanı görevlendirin. 11.3, harici bileşenler için Onaylı Tarama Sağlayıcısı (OTS) tarafından üç ayda bir güvenlik açığı taraması gerektirir. Dahili taramalar üç ayda bir kendi bünyenizce yapılır. Yüksek ve kritik bulguları 30 gün içinde, düşük önceliklileri ise risk analizinize göre düzeltin.
Ağ Segmentasyonu ve KVO Sınırı
Ağ segmentasyonu, KVO'yu KVO dışı ağlardan ayırarak kapsamı daraltır. Segmentasyon yıllık olarak doğrulanmalı (11.4.5), testler arıza koşullarında yalıtımın işleyip işlemediğini göstermelidir. PAN işleyen bir dosya transfer sistemi için yükleme hattını, şifreli nesne deposunu, KMS endpoint'lerini ve günlükleme hattını genel kurumsal ağlara doğu-batı bağlantısı olmayan ayrı bir VPC'ye segmente edin. Özel alt ağlar, varsayılan olarak redden başlayan güvenlik grupları ve bulut hizmetlerine VPC endpoint'leri kullanın. Segmentasyonu PCI kanıtınızın bir parçası olarak ağ şemalarında belgeleyin.
Telafi Edici Kontroller ve Özelleştirilmiş Yaklaşım
PCI DSS 4.0'ın özelleştirilmiş yaklaşımı, bir standardın hedefini karşıladıkları sürece alternatif kontrollere izin verir. Riski, özelleştirilmiş kontrolü, hedefi nasıl karşıladığını ve nasıl test edildiğini belgeleyen hedefli bir risk analizi (HRA) gerektirir. Dosya transfer sistemlerinde özelleştirilmiş yaklaşım çoğunlukla kriptografik anahtar yönetiminde, özellikle standart dışı HSM yapılandırmaları söz konusu olduğunda ortaya çıkar. Özelleştirilmiş yaklaşım için NDA onayı gerekir; kendi başınıza yapılabilecek bir çalışma değildir. Tanımlı yaklaşım daha basittir; teknolojiyle uyuşmayan durumlarda özelleştirilmiş yaklaşımı tercih edin.
Değerlendirmeye Hazırlanmak
Bir dosya transfer sistemi için NDA değerlendirmesi şu aşamaları kapsar: kapsam görüşmeleri (1-2 gün), kanıt örneklemesi (2-3 hafta), kontrol sahipleriyle görüşmeler (3-5 gün), teknik test (1 hafta) ve rapor taslağı hazırlama (2-4 hafta). Sağlanacak belgeler: ağ şemaları, veri akışı şemaları, KVO sistemlerinin envanteri, erişim gözden geçirme örnekleri, üç aylık tarama raporları, yıllık sızma testi raporu, anahtar yönetim prosedürleri, test kanıtıyla birlikte olay müdahale planı ve AOC'lerle birlikte hizmet sağlayıcı listesi. NDA görevlendirmesinin kendisi için 50-150 bin ABD Doları bütçe ayırın.
Aktarım katmanında PCI uyumluluğu büyük ölçüde kapsam azaltma ve doğru kriptografi uygulamasından ibarettir. PAN'ları mümkün olan en erken noktada tokenize edin. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder